Дві нещодавно задокументовані кампанії свідчать про те, що ШІ переходить від ролі помічника атакувальника до автономного оператора. GTG-1002, як повідомляється, використовувала ШІ-агентів для виконання 80%-90% своїх шпигунських завдань, тоді як Android-шпигунське ПЗ PromptSpy на базі ШІ використовує ШІ для адаптації своїх атак залежно від того, що відображається на екрані жертви. Разом вони демонструють зсув, який має значення для звичайних користувачів телефонів, а не лише для урядів і великих компаній.
У цій статті розібрано, що саме повідомляють джерела, що залишається нез'ясованим і які засоби захисту є реалістичними для повсякденних користувачів мобільних пристроїв.
Що насправді зробили GTG-1002 і PromptSpy
Згідно з джерелом, GTG-1002 використовувала ШІ-агентів для 80%-90% шпигунських завдань. Важливий момент — не точний відсоток, а розподіл праці: ШІ виконував більшість рутинної операційної роботи, що свідчить про те, що люди-оператори можуть бути потрібні лише для нагляду та ключових рішень. У викладі джерела немає подальших деталей, тому ми не будемо робити припущень щодо цілей чи інструментів.
PromptSpy перебуває на протилежному кінці спектра. Це Android-загроза, яка використовує ШІ для адаптації своєї поведінки залежно від вмісту екрана. Замість того щоб діяти за фіксованим сценарієм, вона читає те, що перед нею, і пристосовується.
Спільна риса — автономність. Традиційне шкідливе ПЗ робить те, що його автори заздалегідь заклали в код. Ці кампанії вказують на атаки, які ухвалюють рішення на льоту, що може робити їх гнучкішими та важче передбачуваними.
Це вписується в ширшу картину. Раніше в наших матеріалах описувалося, як китайські хакери використали ШІ з відкритим кодом в атаці на Тайвань і як північнокорейські хакери звернулися до ШІ для розумніших кібератак. GTG-1002 і PromptSpy додають ще дві точки даних.
Як PromptSpy адаптується до того, що на вашому екрані
Більшість мобільного шкідливого ПЗ ламається, коли змінюється інтерфейс. Кнопка переміщується, меню перейменовується, виробник телефону використовує інше компонування — і сценарій атаки зазнає невдачі. ШІ, який бачить екран, змінює це рівняння.
Згідно з повідомленнями, PromptSpy використовує ШІ для інтерпретації вмісту екрана, а потім вирішує, як діяти далі. На практиці це означає, що шкідливому ПЗ не потрібно заздалегідь знати, як саме виглядає ваш пристрій. Воно може подивитися на те, що відображається, і визначити наступний крок — так само, як це зробила б людина.
Це важливо з кількох причин:
- Менше обмежень, пов'язаних із конкретним пристроєм. Атака, яка адаптується, може працювати на різних телефонах, версіях Android і компонуваннях застосунків.
- Складніше виявити за шаблоном. Захисники часто покладаються на розпізнавання повторюваної, передбачуваної поведінки. Адаптивна поведінка може відрізнятися від пристрою до пристрою.
- Зловживання довірою. Атаки, які реагують на те, що ви бачите, можуть зливатися зі звичайними елементами інтерфейсу, і саме тому тема зловживання цифровою довірою проходить через усю цю історію.
Варто чітко окреслити те, чого ми не знаємо. Джерельний матеріал короткий, і ми не можемо підтвердити, наскільки широко поширився PromptSpy або скільки людей постраждало. Сприймайте це як ранній сигнал про те, куди прямують атаки, а не як доказ масового спалаху.
Де VPN допомагає, а де ні
VPN згадується майже в кожній розмові про приватність, тому варто бути точними. VPN шифрує ваш трафік між пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних Wi-Fi мережах і для обмеження деяких видів відстеження.
Але VPN не зупиняє шкідливе ПЗ, яке вже працює на вашому телефоні. Шпигунське ПЗ, яке читає ваш екран, працює на самому пристрої — після того, як ваш трафік уже розшифровано для перегляду. VPN не бачить, що застосунок робить із вмістом екрана, і не може видалити шкідливий застосунок.
Там, де VPN все ще може допомогти, — це на периферії: захист трафіку в ненадійних мережах і зменшення впливу деякого стеження на рівні мережі. Сприймайте його як один із шарів захисту, а не як щит від адаптивних загроз на пристрої.
Практичний мобільний захист від адаптивних загроз
Оскільки атаки на основі ШІ реагують на те, що є на екрані, ваш найкращий захист зосереджений на обмеженні того, до чого шкідливий застосунок може отримати доступ насамперед.
- Перевірте встановлені застосунки. Видаліть усе, чим ви більше не користуєтеся або чого не впізнаєте.
- Перегляньте дозволи. Будьте особливо скептичні щодо застосунків, які запитують доступ до спеціальних можливостей (accessibility) або можливість відображатися поверх інших застосунків. Поведінка читання екрана часто залежить від таких потужних дозволів.
- Встановлюйте застосунки лише з офіційних магазинів. Уникайте встановлення файлів, надісланих через повідомлення, посилання або з незнайомих вебсайтів.
- Оновлюйте телефон. Патчі безпеки закривають прогалини, на які розраховують атакувальники. Швидкість сучасних кампаній є темою нашого звіту про наказ CISA щодо патчів за 3 дні.
- Використовуйте надійний сканер мобільної безпеки та тримайте увімкненими вбудовані засоби захисту, як-от Google Play Protect.
- Будьте обережні з несподіваними запитами. Якщо екран просить вас підтвердити щось, чого ви не ініціювали, зупиніться та вийдіть назад.
Що це означає для вас
Для більшості людей головний висновок — не паніка, а невелика зміна мислення. Атаки стають дедалі автоматизованішими й адаптивнішими, а це означає, що вартість націлювання на звичайних користувачів знижується. Зростання обсягу атак уже помітне в інших місцях, як-от у повідомленні про подвоєння атак програм-вимагачів у липні 2026 року.
Ви не можете перевершити ШІ-агента в кліках, але можете зменшити поверхню, з якою йому доведеться працювати. Менше застосунків, суворіші дозволи та своєчасні оновлення важливіші за будь-який окремий інструмент. GTG-1002 також свідчить про те, що пов'язані з державами оператори використовують ШІ для масштабування, тому журналістам, активістам і людям на чутливих посадах слід бути особливо обережними.
Ключові висновки
Android-шпигунське ПЗ PromptSpy на базі ШІ показує, що шкідливе ПЗ тепер може читати екран і адаптуватися, тоді як GTG-1002, як повідомляється, демонструє, що ШІ-агенти виконують більшість шпигунської операції. Жодна з цих історій не означає, що ваш телефон сьогодні скомпрометовано, але обидві є вагомими причинами діяти.
- Перевірте встановлені застосунки та видаліть те, що вам не потрібно.
- Перевірте дозволи, особливо доступ до спеціальних можливостей і накладання поверх інших застосунків.
- Дотримуйтеся офіційних магазинів застосунків і тримайте пристрій оновленим.
- Сприймайте VPN як один із кількох шарів захисту, а не як панацею.
Для ширшого контексту про те, як пов'язані з державами групи впроваджують ці інструменти, прочитайте наш матеріал про атаки північнокорейських хакерів із використанням ШІ, а потім витратьте десять хвилин на перегляд списку застосунків і дозволів на своєму телефоні вже сьогодні.




